首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >关于PKI作用的建议,见ETSI EN 319 401 - V2.3.1

关于PKI作用的建议,见ETSI EN 319 401 - V2.3.1
EN

Security用户
提问于 2022-05-19 17:17:40
回答 1查看 52关注 0票数 0

我想在我的CA实例(EJBCA)上配置角色(最小特权),并且我正在试图找到这样做的最佳实践。

我尝试过阅读ETSI EN 319 401 - V2.3.1标准并尝试在EJBCA上实现这个标准,但这并不明显。

我正在考虑实施以下措施:

  • 保安人员角色
    • 这个角色在管理界面上没有很多要做的事情。
    • 他可以配置审批证书生成和吊销以及CA激活的流程。

  • 审计师
    • 只读存取

  • CA管理员
    • 如名称所示,CA管理
    • PKCS11会话
    • CRL生成与出版
    • 证书配置和维护
    • 等等..。

  • RA管理员
    • 管理末端实体
    • 批准/拒绝终结者认证请求(撤销请求)
    • 管理终端实体概要文件(DN、给最终用户的通知和其他管理员、EE帐户)
    • 这个角色可进一步划分为(注册主任及撤销主任)。

  • API
    • 授权应用程序使用API生成证书

  • 自动注册协议
    • 对于SCEP,CMP ..。等

  • 系统管理员
    • 对CA服务器的SSH访问
    • CA服务器的技术配置和维护
    • 可以使用ejbca-cli.sh,因此他/她基本上可以成为一名超级管理员,这违背了这些角色的全部目的。

这是对的吗?有什么改进或建议吗?

谢谢

EN

回答 1

Security用户

发布于 2022-05-19 18:01:20

似乎整个练习将取决于您的业务需求。您可能需要先考虑这些,然后选择合适的体系结构,https://doc.primekey.com/ejbca/ejbca-introduction/ejbca-architecture。不管你选择什么,这里有一些关于角色的想法。

  • 正如您所指出的,安全官是一个业务角色,因此您可能不需要一个单独的用户组。
  • 自动注册应该是API的一部分。
票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/262127

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档